青青草原综合久久大伊人导航_色综合久久天天综合_日日噜噜夜夜狠狠久久丁香五月_热久久这里只有精品

隨筆-60  評論-262  文章-1  trackbacks-0

作者: churui 2005-11-05 12:22

某日,遇到一個奇怪的程序(你也許并不關心它的名字,我們就姑且稱它為程序A)。這個程序是十分霸道的,在與我的程序(你也肯定不會關心它的名字,所以我們稱為程序B)同時執行的時候,總能從程序B(這里也就是進程B了)的數據段中讀取到一些內容。這一點讓我非常不爽,于是我決定給B加入自我保護的功能,讓A不能輕易的讀取。聽起來有點象“磁心大戰”?呵呵,總之交鋒就是這樣開始的,初衷也非常簡單,而爭奪的過程倒是幾經波折。

       在戰斗開始之前,還需要說明的是,這里的AB都是GUI程序,而且B總是先于A執行。

       考慮一下A讀取B的數據段,我能想到的也就是三種方法:
1.
讀取映象文件  
2.
使用ReadProcessMemory   
3.
注入進程B,然后直接讀取。

對于第一種方法,只要B加一個簡單的殼,A就無計可施。所以比較實用的還是后兩種方法。經過觀察,發現A在執行過程中給進程B注入了一個DLL所以我判斷A可能使用的是第三種方法。

       AB注入DLL,一般來說也就是三種方法。但是不管哪種方法,我認為最終總要調用ntdll!LdrLoadDll。于是,最原始的辦法就是在進程Bhook LdrLoadDll這個API,攔截可疑的DLL。實現的過程并不復雜,可惜沒有效果。也就是說,A在注入DLL的過程中,根本沒有被B攔截到。

       我使用IceSword,監視A的啟動過程。發現A在啟動時會在每個進程(當然,除了一些特殊的系統進程如Idlecsrss等等)中創建一個遠線程。因此,我希望能把創建遠線程攔截下來。考慮到一般創建遠線程之前總要先用kernel32!OpenProcess得到進程句柄,我就試圖在ring3使用hook api攔截所有的OpenProcess。可惜我的努力又失敗了。本來hook OpenProcess工作的挺好,但是只要A一啟動,對OpenProcesshook馬上失效。考慮到前面hook ntdll!LdrLoadDll也沒有奏效,我認為A一定采取了某些防止hook api的手段。

       在這種情況下,我打算到ring0去解決問題。由于之前我只有win32的開發經驗,而driver幾乎沒有做過,拿著羅云彬老大翻譯的Kmd教程中文版惡補兩天,又在driverdevelop找了一些源碼和資料,終于拼湊出了一個勉強能運行的driver。功能倒也簡單,就是通過修改SSDTSystem Service Dispatch Table)。使得ntdll!NtOpenProcess執行到核心態的時候,能夠被我攔截下來。

       這次還是失敗了,而且失敗的情況也和ring3如出一轍:本來ntdll!NtOpenProcess能夠被攔截下來的,一旦A啟動后,所有的攔截立刻失效。讓我啼笑皆非的是,我做了另外一個簡單的程序C,唯一的作用就是使用kernel32!OpenProcess去打開B,結果當A啟動后,連這個C也能成功的打開B了。使用IceSword一看,原來A啟動后,SSDT會被自動改回最初的內容,真讓我無語。

       driverdevelop上向等bmyyyudzhaock等幾位大蝦請教了好幾次,得出了以下的結論:ntdll中導出了NtOpenProcessZwOpenProcess,而兩者實際上是一回事。ntosknrl中也導出了NtOpenProcessZwOpenProces,而兩者完全不同:ntosknrl!NtOpenProcess實際上就是“正常的”SSDT入口,而ntosknrl!ZwOpenProcess,不知道它是干什么的。如果修改SSDT,其實很容易被別人發現并且破掉(把入口換回NtOpenProcess就可以了)。那么有沒有其他方法?看有的資料上說可以換int 2 e的中斷處理函數,xp中既然用sysenter/syscall,看來這一招也不靈。最終,bmyyyud大蝦提示我,可以改正常ntosknrl!NtOpenProcess的入口代碼。(非入口~~~~)

       修改ntosknrl!NtOpenProcess的入口代碼比修改SSDT難度要大一些。首先ntosknrl!NtOpenProcess的代碼所在頁面具有只讀屬性,在修改頁面前需要先修改CR0寄存器的第16bit,否則一定是藍屏沒商量,對于我這樣的新手來說,這還真有點讓人無所適從。其次,為了修改入口代碼,最方便的方法是使用微軟的detours,可惜detours中引用了很多ring3API,無法直接使用。只好拿來detours的源碼,把不必要的細枝末節都剪裁掉,把所有使用到ring3 API的部分都盡量去掉或者ring0API代替。只留下最關鍵的部分,試著run了一把,沒想到居然能運行。

       這樣做完之后,發現A程序調用ntosknrl!NtOpenProcess并且被我攔截了,頗感欣慰……沒想到見鬼的是,在A程序調用ntosknrl!NtOpenProcess失敗的情況下,它仍然給B創建了一個遠線程。這個時候zhaock大蝦告訴我,即使不調用NtOpenProcess也可以調用PsLookupProcessByProcessIdObOpenObjectByPointer來達到同樣的目的。看來還需要攔截ntosknrl!NtCreateThread,保險起見,把ntosknrl!NtReadVirtualMemory也攔截下來。一切做完后,試運行,終于把A徹底攔住了,它再也沒能用B中讀出一個字節….. 忽然想到huyg師兄曾經說的“資料不是最重要的,蠻干才是最重要的”……(不敢茍同~~~~)
posted on 2008-07-21 15:37 free2000fly 閱讀(1806) 評論(1)  編輯 收藏 引用

評論:
# re: 反"遠程線程注入"的思路(轉載)[未登錄] 2010-07-20 09:27 | zz
好厲害。。。  回復  更多評論
  

只有注冊用戶登錄后才能發表評論。
網站導航: 博客園   IT新聞   BlogJava   博問   Chat2DB   管理


青青草原综合久久大伊人导航_色综合久久天天综合_日日噜噜夜夜狠狠久久丁香五月_热久久这里只有精品
  • <ins id="pjuwb"></ins>
    <blockquote id="pjuwb"><pre id="pjuwb"></pre></blockquote>
    <noscript id="pjuwb"></noscript>
          <sup id="pjuwb"><pre id="pjuwb"></pre></sup>
            <dd id="pjuwb"></dd>
            <abbr id="pjuwb"></abbr>
            欧美精品免费看| 亚洲人妖在线| 久久精品在线免费观看| 欧美高清在线一区| 一区二区三区欧美| 国产一区二区高清| 欧美经典一区二区三区| 久久久久成人精品免费播放动漫| 午夜视频在线观看一区二区| 欧美在线免费观看亚洲| 亚欧美中日韩视频| 亚洲最新色图| 亚洲色图在线视频| 欧美激情中文字幕一区二区| 亚洲精品美女在线观看| 亚洲国产精品99久久久久久久久| 亚洲美女视频在线免费观看| 亚洲一区二区伦理| 亚洲精品乱码久久久久久久久| 一本色道久久88综合亚洲精品ⅰ| 亚洲欧美不卡| 久久激情综合网| 欧美激情第9页| 欧美亚洲一区二区三区| 亚洲欧美国产制服动漫| 亚洲午夜国产一区99re久久| 欧美一区二区性| 久久国产黑丝| 麻豆免费精品视频| 久久精品主播| 欧美黄色成人网| 欧美日韩一区二区三区| 国产精品视频网站| 国产精品黄色| 韩国一区电影| 亚洲日本在线视频观看| 亚洲美女诱惑| 欧美亚洲网站| 一本色道久久99精品综合| 亚洲国产黄色片| 欧美专区亚洲专区| 亚洲素人一区二区| 中文久久乱码一区二区| 久久精品日韩| 欧美日韩精品一二三区| 国产日韩欧美一区| 国产一区久久| 99精品国产热久久91蜜凸| 性久久久久久久| 欧美福利小视频| 亚洲视频一起| 麻豆久久婷婷| 国产一区二区三区奇米久涩| 在线一区观看| 欧美国产日本| 午夜视频在线观看一区二区三区| 欧美日韩视频在线| 国产精品综合| 一区二区三区视频在线观看| 欧美成人性网| 欧美在线视频免费播放| 欧美日韩一区二区三区免费看| 亚洲欧洲在线观看| 欧美日韩在线一区二区| 国产日韩欧美亚洲一区| 一片黄亚洲嫩模| 欧美成熟视频| 亚洲欧美第一页| 欧美日韩专区| 亚洲毛片播放| 亚洲大胆人体在线| 一区二区久久久久| 久久精品国产视频| 欧美性大战久久久久久久蜜臀| 亚洲人成在线观看| 午夜一区二区三区在线观看| 欧美电影在线播放| 亚洲成人资源| 欧美一级成年大片在线观看| 国产日产亚洲精品| 久久久久久综合| 国产精品久久二区二区| 99精品久久久| 在线日韩精品视频| 日韩午夜在线播放| 久久人人超碰| 国产精品一二| 欧美一区国产二区| 99国产精品国产精品毛片| 一本一本大道香蕉久在线精品| 欧美日韩一级黄| 亚洲欧美中文日韩v在线观看| 国内精品久久久久影院 日本资源 国内精品久久久久伊人av | 激情一区二区三区| 国产日韩精品一区二区三区| 新67194成人永久网站| 亚洲色图自拍| 激情欧美一区二区三区| 欧美va天堂va视频va在线| 久久国产精品网站| 国产精品久久网站| 国产一区二区三区高清在线观看| 一区二区久久| 西西裸体人体做爰大胆久久久| 久久夜色精品国产亚洲aⅴ | 99精品国产高清一区二区 | 久久国产精品99精品国产| 亚洲无线视频| 夜夜嗨av色一区二区不卡| 欧美黄色aa电影| 久久精品99久久香蕉国产色戒| 久久久综合免费视频| 亚洲破处大片| 99视频超级精品| 国产在线国偷精品产拍免费yy| 亚洲全部视频| 国产欧美视频一区二区三区| 亚洲国产精品久久久久婷婷老年| 国产精品久久婷婷六月丁香| 欧美激情bt| 国产精品婷婷| 欧美成人精品在线观看| 欧美日韩视频一区二区三区| 欧美.日韩.国产.一区.二区| 国产性做久久久久久| 亚洲第一级黄色片| 欧美精品久久久久久久久老牛影院| 久久久久久久久久久久久久一区 | 亚洲欧洲在线观看| 亚洲国产精品久久久久秋霞不卡 | 亚洲网站在线| 在线精品亚洲一区二区| 亚洲最快最全在线视频| 黄色av成人| 一区二区不卡在线视频 午夜欧美不卡在 | 日韩亚洲国产欧美| 亚洲三级免费电影| 欧美午夜一区二区三区免费大片| 女同一区二区| 国产专区精品视频| 欧美电影电视剧在线观看| 国产欧美日韩91| 一本色道久久综合亚洲精品按摩| 亚洲三级视频在线观看| 欧美一区亚洲二区| 亚洲精品免费在线| 亚洲小说欧美另类婷婷| 日韩视频在线免费| 亚洲午夜久久久久久久久电影院| 亚洲一区影院| 欧美色网在线| 99国产一区| 一区二区欧美精品| 午夜精品久久久久久99热| 榴莲视频成人在线观看| 久久久99久久精品女同性| 国产精品久久国产精品99gif| 中文高清一区| 亚洲一区二区综合| 久久免费视频在线| 亚洲制服丝袜在线| 一区二区三区四区五区视频 | 亚洲深夜激情| 欧美日韩综合一区| 麻豆av一区二区三区久久| 国产亚洲在线| 久久不射中文字幕| 亚洲一区二区在线| 米奇777超碰欧美日韩亚洲| 女同性一区二区三区人了人一 | 国产精品jizz在线观看美国| 亚洲午夜精品国产| 日韩视频精品在线| 久久久噜噜噜久久| 欧美图区在线视频| 欧美激情一二三区| 精品动漫av| 久久亚洲春色中文字幕| 欧美激情在线免费观看| 9色porny自拍视频一区二区| 国产精品午夜久久| 亚洲一区二区黄色| 国产精品99久久久久久久vr| 国产一区二区三区四区五区美女| 女人色偷偷aa久久天堂| 日韩视频在线播放| 99精品视频免费观看| 国产精品你懂的在线欣赏| 欧美一区二区精品久久911| 欧美 日韩 国产精品免费观看| 亚洲一区二区精品视频| 狼人天天伊人久久| 亚洲综合99| 欧美华人在线视频| 亚洲成人自拍视频| 久久偷窥视频| 欧美色大人视频| 亚洲国产裸拍裸体视频在线观看乱了 | 在线综合亚洲欧美在线视频| 欧美日一区二区在线观看 |